Każde żądanie Verification of Payee zawiera nazwę odbiorcy i IBAN, a każda odpowiedź niesie wynik weryfikacji. To właśnie ten typ danych musi być chroniony w trakcie przesyłania i za silną kontrolą dostępu. Traktuj API VoP jak każdy inny wrażliwy endpoint płatniczy.
Podstawowe mechanizmy kontroli
- Bezpieczeństwo transportu: używaj TLS, a tam, gdzie dostawca to wspiera - mutual TLS (mTLS), aby obie strony się uwierzytelniały.
- Kontrola dostępu: dane uwierzytelniające klienta OAuth lub tokeny API z ograniczonym zakresem, a nie długo żyjące wspólne sekrety w kodzie.
- Zasada najmniejszych uprawnień: tokeny ograniczone tylko do operacji VoP, których potrzebujesz.
Chroń klucze, nie tylko wywołania
Większość incydentów API wynika z wycieku danych uwierzytelniających, a nie ze złamanej kryptografii. Przechowuj sekrety w skarbcu (vault), rotuj je i nigdy nie umieszczaj ich w systemie kontroli wersji.
Dobre praktyki operacyjne
- 1 Rotuj dane uwierzytelniające regularnie i przy każdym podejrzeniu wycieku.
- 2 Ograniczaj dostęp za pomocą listy dozwolonych adresów IP, gdzie to możliwe.
- 3 Rejestruj dostęp i monitoruj nietypowe wzorce wywołań.
- 4 Całkowicie oddzielaj dane uwierzytelniające testowe od produkcyjnych.
Bezpieczeństwo wbudowane w API
API Verification of Payee od RoxPay obsługuje nowoczesne bezpieczeństwo transportu i dostępu, dzięki czemu Twoja integracja chroni dane odbiorcy z założenia, a nie jako refleksja po fakcie.